Крупнейшая кража с аппаратных кошельков: хакеры вывели 1700+ BTC из Coldcard из-за критической уязвимости

Масштабный инцидент, потрясший сообщество биткоин-максималистов, получил официальное подтверждение: в результате эксплуатации уязвимости в аппаратных кошельках Coldcard злоумышленники похитили минимум 1778,84 BTC, что эквивалентно $112,7 млн. Мониторинг показывает, что после 6 августа новых подтвержденных случаев взлома не зафиксировано, однако это не повод для преждевременного успокоения.
Анатомия атаки: корень проблемы в генерации энтропии
Мне удалось связаться с командой аналитиков, которая провела глубокое расследование и идентифицировала 190 пострадавших пользователей, подтвердив кражу средств с более чем 8600 адресов. Реальная картина может быть еще мрачнее: с учетом неподтвержденных эпизодов общий ущерб оценивается в 2417,35 BTC (около $153 млн).
Первопричина кроется в обновлении прошивки от Coinkite в 2021 году. Изменение механизма генерации криптографической энтропии привело к критическому багу: генератор случайных чисел работал некорректно, незаметно переключаясь на недостаточно надежный источник энтропии. Это сделало приватные ключи уязвимыми для воспроизведения при наличии достаточных вычислительных мощностей. Проблема существовала годами, но лишь сейчас злоумышленники смогли ее реализовать.
Прекращение атак и множественные следы
Атаки начались 30 июля 2026 года, но после 6 августа цепочки взломов оборвались. Вероятные причины — пользователи перевели средства на новые адреса, либо доступные активы уже исчерпаны. Важно отметить, что это не работа одного хакера: обнаружено как минимум 33 отдельных следа активности, что указывает на скоординированное использование уязвимости несколькими группами.
Судьба украденных средств
Из подтвержденных 1778 BTC около 1531 BTC до сих пор остаются на подконтрольных злоумышленникам адресах. Оставшиеся 246 BTC уже перемещались: 65% прошли через CoinJoin-транзакции, затрудняющие отслеживание, а 35% двигались по схеме Peel Chain — классической методике отмывания. Часть средств замечена на централизованных биржах и кроссчейн-мостах, и списки адресов уже переданы в правоохранительные органы и комплаенс-компании.
Удар по нарративу самостоятельного хранения
Этот инцидент — не просто финансовая потеря, а экзистенциальный вызов идеологии self-custody. Пострадавшие пользователи были образцовыми хранителями: никаких сомнительных бирж, никаких рискованных DeFi-протоколов. Они доверились аппаратным кошелькам, считавшимся золотым стандартом безопасности. Результат — паника на рынке: за первые четыре дня после начала атак на биржи поступило более 22 000 BTC, а совокупный баланс достиг исторического максимума в 3,683 млн BTC к 8 августа.
Мультиподпись как решение и роль ИИ
Примечательно, что ни одна подтвержденная кража не затронула мультисиг-адреса. Сервисы Casa и Anchorwatch фиксируют резкий рост клиентов, но, как справедливо отмечает сооснователь Unchained Дхрув Бансал, проблема глубже — это единая точка отказа, будь то биржа, производитель или сам пользователь.
Отдельного внимания заслуживает возможное использование ИИ в атаках. Есть основания полагать, что часть злоумышленников применяла китайские открытые LLM без ограничений по кибербезопасности. Ирония в том, что исследователи Bitcoin Red Team, напротив, столкнулись с препятствиями из-за жестких ограничений американских ИИ-компаний. Это тревожный сигнал: ИИ демократизирует не только защиту, но и атаки.
Мой анализ: Этот случай — водораздел для индустрии. Он демонстрирует, что даже самые надежные аппаратные решения не застрахованы от ошибок в цепочке поставок ПО. Инвесторам стоит пересмотреть стратегию хранения, рассматривая мультиподпись не как опцию, а как необходимость. В условиях, когда ИИ усиливает возможности злоумышленников, диверсификация рисков становится единственным разумным подходом.